Провайдер прописывает маршруты на роутерах к сети 10.0.0.0
(Провайдер закрыл доступ к администрированию роутеров оставив это своей привилегией)
Посмотрим что будет далее...
Добавление подсети через аппаратный VPN (VPN уже настроен.)
Модераторы: SLEDopit, Модераторы разделов
-
qux
- Сообщения: 23
Re: Добавление подсети через аппаратный VPN
Провайдер настроил маршрутизацию к сети 10.0.0.0 на роутерах.
Пытаюсь снова прописать на Linux:
Unreachable host
Блин.. Не знаю уже что делать. на что подумать...
Пытаюсь снова прописать на Linux:
Код: Выделить всё
route add -net 10.0.2.0 netmask 255.255.255.0 gw 10.0.0.1 eth0Unreachable host
Блин.. Не знаю уже что делать. на что подумать...
-
Alex2ndr
- Сообщения: 443
- ОС: Debian Lenny
Re: Добавление подсети через аппаратный VPN
qux писал(а): ↑14.02.2010 12:08Провайдер настроил маршрутизацию к сети 10.0.0.0 на роутерах.
Пытаюсь снова прописать на Linux:
Код: Выделить всё
route add -net 10.0.2.0 netmask 255.255.255.0 gw 10.0.0.1 eth0
Unreachable host
Блин.. Не знаю уже что делать. на что подумать...
Да не нужно вам никакой маршрут прописывать - все пакеты пойдут на шлюз по умолчанию. Все что вам нужно это вот -
Код: Выделить всё
echo 1 > /proc/sys/net/ipv4/ip_forwardПосле этого компы сети 10.0.0.0 доолжны пинговать сеть 10.0.2.0
-
qux
- Сообщения: 23
Re: Добавление подсети через аппаратный VPN
Alex2ndr писал(а): ↑14.02.2010 12:31qux писал(а): ↑14.02.2010 12:08Провайдер настроил маршрутизацию к сети 10.0.0.0 на роутерах.
Пытаюсь снова прописать на Linux:
Код: Выделить всё
route add -net 10.0.2.0 netmask 255.255.255.0 gw 10.0.0.1 eth0
Unreachable host
Блин.. Не знаю уже что делать. на что подумать...
Да не нужно вам никакой маршрут прописывать - все пакеты пойдут на шлюз по умолчанию. Все что вам нужно это вот -
Код: Выделить всё
echo 1 > /proc/sys/net/ipv4/ip_forward
После этого компы сети 10.0.0.0 доолжны пинговать сеть 10.0.2.0
Ок. Завтра попробую.
Кстати с праздником всех!!! С днем компьютерщега!!!
-
qux
- Сообщения: 23
Re: Добавление подсети через аппаратный VPN
А вот борода... не видят 10.0.0.0 дальше своей сети и всё тут...
-
Alex2ndr
- Сообщения: 443
- ОС: Debian Lenny
Re: Добавление подсети через аппаратный VPN
Слушайте на внешнем интерфейсе -
Код: Выделить всё
# tcpdump -n -i eth1А потом пингуйте из 10.0.0.0 в 10.0.2.0
Вывод tcpdump сюда
-
qux
- Сообщения: 23
Re: Добавление подсети через аппаратный VPN
Alex2ndr писал(а): ↑15.02.2010 10:56
Слушайте на внешнем интерфейсе -
Код: Выделить всё
# tcpdump -n -i eth1
А потом пингуйте из 10.0.0.0 в 10.0.2.0
Вывод tcpdump сюда
Код: Выделить всё
gateway:~# tcpdump -c 50 -n -i eth1
tcpdump: verbose output suppressed, use -v or -vv for full protocol decode
listening on eth1, link-type EN10MB (Ethernet), capture size 96 bytes
16:56:10.631963 IP 205.188.2.185.443 > 10.0.1.2.54741: P 1211453691:1211453932(241) ack 3593745909 win 16384
16:56:10.632009 IP 10.0.1.2.54741 > 205.188.2.185.443: . ack 241 win 63683
16:56:12.002391 IP 10.0.0.230.8167 > 227.0.0.2.8167: UDP, length 25
16:56:13.307382 IP 10.0.0.2.1025 > 255.255.255.255.1947: UDP, length 40
16:56:14.661717 IP 205.188.2.214.443 > 10.0.1.2.55647: P 2109800006:2109800044(38) ack 1028019934 win 16384
16:56:14.661741 IP 10.0.1.2.55647 > 205.188.2.214.443: . ack 38 win 63920
16:56:15.230664 IP 205.188.2.214.443 > 10.0.1.2.55647: P 38:279(241) ack 1 win 16384
16:56:15.230685 IP 10.0.1.2.55647 > 205.188.2.214.443: . ack 279 win 63920
16:56:15.255928 IP 205.188.2.214.443 > 10.0.1.2.55647: P 279:317(38) ack 1 win 16384
16:56:15.255941 IP 10.0.1.2.55647 > 205.188.2.214.443: . ack 317 win 63920
16:56:15.418252 IP 10.0.0.240.137 > 10.0.0.255.137: NBT UDP PACKET(137): QUERY; REQUEST; BROADCAST
16:56:15.418791 IP 10.0.0.240.137 > 10.0.0.255.137: NBT UDP PACKET(137): QUERY; REQUEST; BROADCAST
16:56:16.155362 IP 10.0.0.240.137 > 10.0.0.255.137: NBT UDP PACKET(137): QUERY; REQUEST; BROADCAST
16:56:16.155403 IP 10.0.0.240.137 > 10.0.0.255.137: NBT UDP PACKET(137): QUERY; REQUEST; BROADCAST
16:56:16.905371 IP 10.0.0.240.137 > 10.0.0.255.137: NBT UDP PACKET(137): QUERY; REQUEST; BROADCAST
16:56:16.905408 IP 10.0.0.240.137 > 10.0.0.255.137: NBT UDP PACKET(137): QUERY; REQUEST; BROADCAST
16:56:17.417851 IP 10.0.1.2.32768 > 217.9.147.42.53: 46269+ [1au] A? download674.avast.com. (50)
16:56:17.440722 IP 217.9.147.42.53 > 10.0.1.2.32768: 46269 Refused- 0/0/1 (50)
16:56:17.441040 IP 10.0.1.2.32768 > 91.213.143.11.53: 30652 [1au] A? download674.avast.com. (50)
16:56:17.528576 IP 91.213.143.11.53 > 10.0.1.2.32768: 30652*- 1/3/4 A[|domain]
16:56:17.534020 arp who-has 10.0.0.227 tell 10.0.0.1
16:56:17.659579 IP 10.0.0.240.137 > 10.0.0.255.137: NBT UDP PACKET(137): QUERY; REQUEST; BROADCAST
16:56:18.041035 IP 10.0.1.2.33054 > 205.188.8.105.443: P 1255092490:1255092496(6) ack 1920438673 win 63499
16:56:18.211594 IP 205.188.8.105.443 > 10.0.1.2.33054: . ack 6 win 16384
16:56:18.375581 IP 10.0.1.2.47784 > 64.12.25.137.443: P 654182572:654182578(6) ack 1250755034 win 63920
16:56:18.405331 IP 10.0.0.240.137 > 10.0.0.255.137: NBT UDP PACKET(137): QUERY; REQUEST; BROADCAST
16:56:18.546084 IP 64.12.25.137.443 > 10.0.1.2.47784: . ack 6 win 16384
16:56:19.155327 IP 10.0.0.240.137 > 10.0.0.255.137: NBT UDP PACKET(137): QUERY; REQUEST; BROADCAST
16:56:19.931738 IP 10.0.0.240.137 > 10.0.0.255.137: NBT UDP PACKET(137): QUERY; REQUEST; BROADCAST
16:56:19.932391 IP 10.0.0.240.137 > 10.0.0.255.137: NBT UDP PACKET(137): QUERY; REQUEST; BROADCAST
16:56:20.590688 IP 64.12.25.137.443 > 10.0.1.2.47784: P 1:240(239) ack 6 win 16384
16:56:20.590709 IP 10.0.1.2.47784 > 64.12.25.137.443: . ack 240 win 63920
16:56:20.670922 IP 10.0.0.240.137 > 10.0.0.255.137: NBT UDP PACKET(137): QUERY; REQUEST; BROADCAST
16:56:20.670966 IP 10.0.0.240.137 > 10.0.0.255.137: NBT UDP PACKET(137): QUERY; REQUEST; BROADCAST
16:56:21.420964 IP 10.0.0.240.137 > 10.0.0.255.137: NBT UDP PACKET(137): QUERY; REQUEST; BROADCAST
16:56:21.421004 IP 10.0.0.240.137 > 10.0.0.255.137: NBT UDP PACKET(137): QUERY; REQUEST; BROADCAST
16:56:22.172224 IP 10.0.0.240.137 > 10.0.0.255.137: NBT UDP PACKET(137): QUERY; REQUEST; BROADCAST
16:56:22.541839 IP 10.0.1.2.59660 > 205.188.9.41.443: P 3544971944:3544971950(6) ack 1875209673 win 63920
16:56:22.712093 IP 205.188.9.41.443 > 10.0.1.2.59660: . ack 6 win 16384
16:56:22.920905 IP 10.0.0.240.137 > 10.0.0.255.137: NBT UDP PACKET(137): QUERY; REQUEST; BROADCAST
16:56:23.258355 IP 205.188.2.214.443 > 10.0.1.2.55647: P 317:524(207) ack 1 win 16384
16:56:23.258370 IP 10.0.1.2.55647 > 205.188.2.214.443: . ack 524 win 63920
16:56:23.378291 IP 10.0.1.2.55647 > 205.188.2.214.443: P 1:7(6) ack 524 win 63920
16:56:23.548883 IP 205.188.2.214.443 > 10.0.1.2.55647: . ack 7 win 16384
16:56:23.670897 IP 10.0.0.240.137 > 10.0.0.255.137: NBT UDP PACKET(137): QUERY; REQUEST; BROADCAST
16:56:24.425334 IP 10.0.0.240.137 > 10.0.0.255.137: NBT UDP PACKET(137): QUERY; REQUEST; BROADCAST
16:56:24.425873 IP 10.0.0.240.137 > 10.0.0.255.137: NBT UDP PACKET(137): QUERY; REQUEST; BROADCAST
16:56:25.170905 IP 10.0.0.240.137 > 10.0.0.255.137: NBT UDP PACKET(137): QUERY; REQUEST; BROADCAST
16:56:25.170942 IP 10.0.0.240.137 > 10.0.0.255.137: NBT UDP PACKET(137): QUERY; REQUEST; BROADCAST
16:56:25.470670 IP 205.188.2.214.443 > 10.0.1.2.55647: P 524:919(395) ack 7 win 16384
50 packets captured
51 packets received by filter
0 packets dropped by kernel-
Alex2ndr
- Сообщения: 443
- ОС: Debian Lenny
Re: Добавление подсети через аппаратный VPN
А стоило всего 50 пакетов брать?
В приведенном куске я не увидел трафика от компов 10.0.0.0 к компам в 10.0.2.0 . Отсюда можно сделать 2 вывода:
1. Слишком маленький кусок (~15сек) - вы просто не успели пропинговать. Вывод - делайте заново, пока точно не убедитесь что трафик из 10.0.0.0 уходит в 10.0.2.0 через ваш eth1. Или же убедитесь в обратном.
2. Трафик не проходит через ваш сервер. Причины:
- Отсутствует разрешение транзитного трафика (т е не сделано echo 1 > /proc/sys/net/ipv4/ip_forward). Вроде это уже проходили - не расматриваем.
- Фаервол запрещает передавать пакеты. Вывод iptables-save давайте (или iptables -L) чтоб узнать что-там за правила.
В приведенном куске я не увидел трафика от компов 10.0.0.0 к компам в 10.0.2.0 . Отсюда можно сделать 2 вывода:
1. Слишком маленький кусок (~15сек) - вы просто не успели пропинговать. Вывод - делайте заново, пока точно не убедитесь что трафик из 10.0.0.0 уходит в 10.0.2.0 через ваш eth1. Или же убедитесь в обратном.
2. Трафик не проходит через ваш сервер. Причины:
- Отсутствует разрешение транзитного трафика (т е не сделано echo 1 > /proc/sys/net/ipv4/ip_forward). Вроде это уже проходили - не расматриваем.
- Фаервол запрещает передавать пакеты. Вывод iptables-save давайте (или iptables -L) чтоб узнать что-там за правила.